KVKK Politikası

Kişisel Verilerin Korunması ve İşlenmesi Politikamız: benimsediğimiz ilkeler, veri kategorileri, saklama ve imha süreleri ile aldığımız teknik ve idari tedbirler.

Son güncelleme: 1 Eylül 2026

01Politikanın amacı ve kapsamı

Bu politika, [Şirket ünvanı] tarafından yürütülen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata uygun yürütülmesi için benimsenen ilke ve usulleri düzenler.

Kapsamı; kartvizit.tr kullanıcıları, kartvizit sayfalarını ziyaret eden kişiler, çalışanlar, çalışan adayları ve iş ortaklarının otomatik ya da veri kayıt sisteminin parçası olarak otomatik olmayan yollarla işlenen tüm kişisel verileridir.

Bu politika kurum içi bir üst metindir. Belirli bir işleme faaliyetine ilişkin bilgilendirme için aydınlatma metnine bakınız.

02Tanımlar

  • Kişisel veri: kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
  • Özel nitelikli veri: sağlık, biyometrik veri, din, üyelik gibi KVKK m.6'da sayılan veriler
  • İlgili kişi: kişisel verisi işlenen gerçek kişi
  • Veri sorumlusu: işleme amaç ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından sorumlu kişi
  • Veri işleyen: veri sorumlusunun verdiği yetkiyle onun adına veri işleyen kişi
  • İmha: kişisel verinin silinmesi, yok edilmesi veya anonim hâle getirilmesi

03Temel ilkeler (KVKK m.4)

Tüm işleme faaliyetlerimizde şu ilkelere uyarız:

  • Hukuka ve dürüstlük kurallarına uygun olma
  • Doğru ve gerektiğinde güncel olma
  • Belirli, açık ve meşru amaçlar için işlenme
  • İşlendiği amaçla bağlantılı, sınırlı ve ölçülü olma — ihtiyacımız olmayan veriyi toplamayız
  • Mevzuatın öngördüğü veya işleme amacının gerektirdiği süre kadar saklanma

Özel nitelikli kişisel verileri kural olarak hiç toplamıyoruz. Kullanıcı bunları kendi isteğiyle kartvizit içeriğine eklerse, bu veri KVKK m.6/3 kapsamında ilgili kişinin kendisi tarafından alenileştirilmiş sayılır.

04Veri kategorileri ve ilgili kişi grupları

İlgili kişi grupları: kullanıcılar, ziyaretçiler, potansiyel müşteriler, tedarikçi ve iş ortağı yetkilileri, çalışan adayları.

Veri kategorileri: kimlik, iletişim, müşteri işlem, işlem güvenliği, finans, pazarlama ve görsel kayıt (profil fotoğrafı, logo).

Her kategorinin işlenme amacı ve hukuki sebebi aydınlatma metninde ayrıntılı olarak yer alır.

05Saklama ve imha politikası

Kişisel veriler, aşağıdaki tabloda belirtilen süreler boyunca saklanır. Süre dolduğunda veri, ilk periyodik imha döneminde silinir, yok edilir veya anonim hâle getirilir.

Üyelik ve hesap kayıtları

Süre: Üyelik süresince + 10 yıl

Dayanak: Türk Borçlar Kanunu genel zamanaşımı

Kartvizit içeriği

Süre: Yayından kaldırılmasından itibaren 30 gün

Dayanak: Yanlışlıkla silmelere karşı geri alma penceresi

Fatura ve muhasebe kayıtları

Süre: 10 yıl

Dayanak: Vergi Usul Kanunu ve Türk Ticaret Kanunu

Trafik ve erişim kayıtları

Süre: 2 yıl

Dayanak: 5651 sayılı Kanun

Ticari elektronik ileti onay kayıtları

Süre: Onayın geri alınmasından itibaren 3 yıl

Dayanak: 6563 sayılı Kanun ve ilgili yönetmelik

Destek ve ihlal bildirimi yazışmaları

Süre: Kaydın kapanmasından itibaren 3 yıl

Dayanak: Hukuki uyuşmazlıklarda ispat

Periyodik imha, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik uyarınca altı ayda bir gerçekleştirilir ve kayıt altına alınır.

06Teknik ve idari tedbirler

Teknik tedbirler

  • Tüm trafikte TLS şifrelemesi
  • Şifrelerin geri döndürülemez biçimde özetlenerek saklanması
  • Yetki matrisi ve görev bazlı erişim kontrolü
  • Erişim kayıtlarının tutulması ve düzenli gözden geçirilmesi
  • Güncel yazılım, güvenlik yaması ve yedekleme düzeni
  • Test ortamlarında gerçek kişisel veri kullanılmaması

İdari tedbirler

  • Çalışanlar için kişisel veri farkındalık eğitimleri
  • Gizlilik taahhütnameleri ve disiplin süreçleri
  • Veri işleyenlerle imzalanan sözleşmelerde veri güvenliği yükümlülükleri
  • Kişisel veri işleme envanterinin güncel tutulması
  • Düzenli risk analizi ve iç denetim

07Veri ihlali yönetimi

Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi hâlinde, durum en kısa sürede ve her hâlükârda yetmiş iki saat içinde Kişisel Verileri Koruma Kurulu'na, makul olan en kısa sürede de ilgili kişilere bildirilir. İhlalin kapsamı, etkileri ve alınan önlemler kayıt altına alınır.

08İlgili kişi başvurularının yönetimi

Başvurular kvkk@kartvizit.tr adresine, [KEP adresi] KEP adresine veya [Açık adres] adresine yazılı olarak iletilir.

Başvurular en geç otuz gün içinde sonuçlandırılır. Başvuru sahibinin kimliği doğrulanır, talep kaydedilir ve verilen yanıt saklanır. Ayrıntılı usul için aydınlatma metnine bakınız.

09Politikanın yürürlüğü ve güncellenmesi

Bu politika, kartvizit.tr üzerinde yayımlandığı tarihte yürürlüğe girer. Mevzuat değişiklikleri veya iş süreçlerindeki gelişmeler doğrultusunda gözden geçirilir; güncel sürüm her zaman bu sayfada yer alır. Politika ile mevzuat arasında çelişki olması hâlinde mevzuat hükümleri uygulanır.

Not: Bu metin bir şablondur. Saklama süreleri ve tedbirler, gerçek veri işleme envanteriniz çıkarıldıktan sonra güncellenmeli; VERBİS kayıt yükümlülüğünüz olup olmadığı ayrıca değerlendirilmelidir.